• BitMAT
  • BitMATv
  • Top Trade
  • Linea EDP
  • Itis Magazine
  • Industry 5.0
  • Sanità Digitale
  • ReStart in Green
  • Contattaci
Close Menu
LineaEDPLineaEDP
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    Trending
    • Barracuda lancia AI Data Security
    • Proofpoint porta l’AI Security nell’era degli agenti autonomi
    • Cybersecurity, la nuova sfida è distruggere l’infrastruttura degli attaccanti
    • AI agentica, la supervisione umana non basta più: serve un nuovo modello di sicurezza
    • Palermo hub digitale del Mediterraneo: Mediterra rafforza il data center di Carini
    • Retail connesso: quali sono i rischi?
    • Cybersecurity, l’IA supera i confini dei test e aumenta l’autonomia degli attacchi
    • Cyber resilience: non è un progetto ma una disciplina continua
    Facebook X (Twitter) Vimeo Instagram LinkedIn RSS
    LineaEDPLineaEDP
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    LineaEDPLineaEDP
    Sei qui:Home»Rubriche»Sicurezza»Cybersecurity, la nuova sfida è distruggere l’infrastruttura degli attaccanti

    Cybersecurity, la nuova sfida è distruggere l’infrastruttura degli attaccanti

    By Redazione LineaEDP23/09/20264 Mins Read
    Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email

    Dalla semplice segnalazione alla rimozione dei domini malevoli: TrendAI punta su AI e automazione per intervenire quasi in tempo reale sulle infrastrutture cybercriminali

    cybersecurity
    Marco Fanuli, Technical Director di TrendAI Italia

    La risposta standard a un dominio malevolo è rimasta invariata negli ultimi vent’anni: si blocca l’accesso ai propri clienti, si registra l’attività e si prosegue. Il dominio, però, rimane attivo: l’attaccante individua nuovi bersagli e nessuno al di fuori della rispettiva base clienti ne trae vantaggio. Per molto tempo, questa è stata l’opzione migliore a disposizione, ma oggi non lo è più. Le moderne infrastrutture cybercriminali sono cambiate e gli attacchi non sono improvvisati. L’economia che li sostiene è industrializzata e basata sulla commercializzazione di strumenti standard, secondo modalità non ancora pienamente comprese al di fuori della comunità di ricerca. Un numero relativamente ristretto di famiglie malware (tra cui modelli di “malware-as-a-service”, infostealer, kit di phishing, loader e trojan di accesso remoto) è responsabile della maggior parte degli attacchi reali. Le implicazioni di questo fenomeno sono di enorme importanza, perché se un piccolo gruppo di minacce è alla base della maggior parte dei danni, neutralizzarlo genera risultati di grande impatto. In questo modo non si contrasta una singola campagna, ma si compromette la capacità operativa di un’infrastruttura che prende di mira centinaia di organizzazioni.

    L’importante è agire tempestivamente. Il ransomware non si materializza dal nulla: arriva tramite un loader, veicolato da un kit di phishing e ospitato su un’infrastruttura registrata giorni prima che qualcuno facesse clic su qualcosa. Ognuna di queste fasi rappresenta un punto in cui l’attacco può interrompersi prima che venga rilasciato il payload finale e i team di sicurezza ne sono consapevoli da tempo, a livello concettuale. Il problema è sempre stato la velocità.

    Individuare l’infrastruttura utilizzata dagli aggressori prima che venga impiegata in attacchi reali richiede capacità di elaborazione in termini di volume e rapidità che i flussi di lavoro manuali degli analisti non possono raggiungere. È necessario registrare e classificare centinaia di domini malevoli, molti dei quali a pochi minuti dalla creazione. Si tratta di una sfida che richiede l’intelligenza artificiale e l’utilizzo di flussi di lavoro basati su AI agentica e modelli di machine learning proprietari, con l’obiettivo di identificare le infrastrutture di comando e controllo e di distribuzione, quasi in tempo reale. In questo modo si possono bloccare prima ancora che gli aggressori possano utilizzarle. I difensori devono diventare più rapidi degli attaccanti.

    Proteggere i propri clienti è solo il punto di partenza. Bloccare l’infrastruttura per la base utenti di un singolo fornitore non apporta alcun beneficio nel complesso; il dominio rimane attivo e qualcun altro può essere colpito. Per risolvere completamente il problema è necessario collaborare con partner che operano all’interno dell’ecosistema DNS. CleanDNS, con cui TrendAI ha recentemente annunciato una partnership, non è un semplice servizio di segnalazione. L’azienda è integrata operativamente con registrar e gestori di registro tramite accordi contrattuali, il che consente di avviare direttamente azioni come la sospensione, il sinkholing o la rimozione, invece di limitarsi a segnalare l’abuso e ad attendere. È proprio questa la differenza fondamentale, perché l’ostacolo non risiede nella fase di segnalazione ma in ciò che accade quando viene inoltrata. È qui che la maggior parte dei tentativi di rimozione si ferma.

    Un esempio pratico

    Quando TrendAI individua un dominio dannoso con un elevato grado di certezza, invia immediatamente a CleanDNS un pacchetto di prove strutturato, che elabora il caso e contatta il registrar o il registro competente. Qualora siano soddisfatte le soglie previste dalle policy, il dominio viene rimosso. Per i clienti CleanDNS, questo processo richiede appena 12 minuti, mentre nel resto di Internet la media per la risoluzione è di 2,5 giorni.

    Si può citare il caso di jugbphm[.]click, un dominio di comando e controllo (C2) confermato come associato a Lumma Stealer. TrendAI lo ha segnalato dopo aver rilevato un comportamento malevolo. Sette minuti più tardi, il dominio è stato bloccato per i clienti TrendAI™. Sei ore dopo, una volta completata la verifica umana, la segnalazione è stata trasmessa a CleanDNS e a venticinque ore dalla rilevazione iniziale, il dominio era stato completamente rimosso da Internet.

    La verifica dei domini condivisi tramite il programma talvolta può non richiedere alcuna revisione umana. In questo caso, il passaggio dalla fase di osservazione all’intervento di CleanDNS richiede pochi minuti.

    L’economia del crimine informatico si basa su infrastrutture economiche facilmente sostituibili. In passato, le iniziative di rimozione non hanno mai realmente minacciato questo modello, poiché troppo lente e frammentate. La situazione cambia quando la rapidità nell’individuazione e la capacità di rimozione agiscono in sinergia. Gli attaccanti non sono sfiduciati dalla possibilità astratta di una rimozione, ma quando cambiano le dinamiche economiche, ovvero quando l’infrastruttura acquistata scompare prima di aver generato un ritorno sull’investimento. È questo il punto fondamentale.

    A cura di Marco Fanuli, Technical Director di TrendAI Italia, una Business Unit di Trend Micro

    TrendAI
    Share. Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email
    Redazione LineaEDP
    • Facebook
    • X (Twitter)

    LineaEDP è parte di BitMAT Edizioni, una casa editrice che ha sede a Milano con copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Correlati

    Barracuda lancia AI Data Security

    23/09/2026

    Proofpoint porta l’AI Security nell’era degli agenti autonomi

    23/09/2026

    Retail connesso: quali sono i rischi?

    23/09/2026
    Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

    Security Words

    INFRASTRUTTURA APPLICATIVA: PROTEGGIAMOLA

    29/01/2024

    PASSWORD E STRATEGIA

    29/01/2024
    BitMATv – I video di BitMAT
    TrendAI rafforza l’ecosistema: partnership, competenze e innovazione per la cybersecurity del futuro
    TrendAI punta sul canale: competenze, consulenza e servizi gestiti al centro della strategia
    Perché sono importanti i protocolli?
    Titanium: l’evoluzione del Motion Control
    IA in azienda: obblighi normativi, governance e protezione dei dati
    Defence Tech

    Barracuda lancia AI Data Security

    23/09/2026

    Proofpoint porta l’AI Security nell’era degli agenti autonomi

    23/09/2026

    Cybersecurity, la nuova sfida è distruggere l’infrastruttura degli attaccanti

    23/09/2026

    Retail connesso: quali sono i rischi?

    23/09/2026
    Report

    SAS: la Trustworthy AI moltiplica il ROI dell’intelligenza artificiale

    21/09/2026

    Le PMI italiane preoccupate dall’AI: rischi per la competitività

    15/09/2026

    Agenti shadow, Veeam lancia l’allarme sulla governance dell’AI

    09/09/2026

    Commercialisti, il ricambio generazionale passa dalla tecnologia

    09/09/2026
    Rete BitMAT
    • Bitmat
    • BitMATv
    • Top Trade
    • LineaEdp
    • ItisMagazine
    • Speciale Sicurezza
    • Industry 4.0
    • Sanità Digitale
    • Redazione
    • Contattaci
    NAVIGAZIONE
    • Cio
    • Cloud
    • Mercato
    • News
    • Tecnologia
    • Case History
    • Report
    • Sicurezza
    • IOT
    Chi Siamo
    Chi Siamo

    LineaEDP è una testata giornalistica appartenente al gruppo BitMAT Edizioni, una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione online ed offline rivolta agli specialisti dell'lnformation & Communication Technology.

    Facebook X (Twitter) Instagram Vimeo LinkedIn RSS
    • Contattaci
    • Cookies Policy
    • Privacy Policy
    • Redazione
    © 2012 - 2026 BitMAT Edizioni - P.Iva 09091900960 - tutti i diritti riservati - Iscrizione al tribunale di Milano n° 293 del 28-11-2018 - Testata giornalistica iscritta al ROC

    Type above and press Enter to search. Press Esc to cancel.